Saber onde um certificado está instalado é o começo. A auditoria de uso conecta os eventos do endpoint ao certificado, ao computador, à conta Windows, ao processo e ao horário para dar contexto à atividade.

Como investigar o uso de um certificado digital?

Comece pelo thumbprint do certificado. Pesquise os registros da máquina em que ele foi identificado, confira qual conta Windows aparece na atividade e organize os eventos por horário. Em seguida, relacione o processo e as informações disponíveis sobre o serviço acessado. Esse encadeamento permite investigar o uso a partir de uma pergunta concreta.

Onde os eventos entram nessa análise

O Windows dispõe de logs de diagnóstico criptográfico, entre eles o canal CAPI2 Operational. A documentação técnica da Microsoft sobre coleta de CAPI2 descreve sua utilidade para analisar operações relacionadas a certificados. Interpretar o evento requer o identificador do certificado, o horário e o contexto de outros registros do endpoint.

O que o CertAudit acrescenta

O CertAudit reúne inventário e eventos em um Console. Pesquise o certificado, percorra os computadores em que foi identificado e consulte os registros associados à conta Windows, ao processo e ao horário. A correlação organiza o serviço relacionado à atividade para orientar a análise da equipe.

Quais dados ajudam a reconstruir a atividade?

Registre o thumbprint, o computador, a conta Windows, o horário, o processo e o serviço relacionado. Para analisar uma operação em um sistema específico, compare essa trilha com os registros do próprio sistema e os procedimentos internos da empresa.

Se a primeira dúvida ainda é onde o certificado está instalado, comece pelo inventário antes de analisar os eventos de uso.

Veja o CertAudit na prática.

Converse sobre os certificados, máquinas e usuários do seu ambiente.

Conhecer o CertAudit ↗